Die Sicherheitsforscher Talal Haj Bakry und Tommy Mysk haben drei Anfragewege identifiziert, die Apples Browser- und Authentifizierungstechnologien betreffen, Proxy-Schutzmaßnahmen umgehen und die tatsächlichen Netzwerkinformationen eines Nutzers offenlegen können.
Die Schwachstellen betreffen Apples iCloud Private Relay, eine kostenpflichtige iCloud+-Funktion, die beim Surfen in Safari die IP-Adressen und DNS-Informationen der Nutzer verbergen soll. Betroffen sind auch einige auf WebKit basierende Browser, die auf Apples Proxy-Konfigurationssystem setzen, darunter datenschutzorientierte Browser unter iOS.
Nach Angaben der Forschenden geht das Problem auf drei WebKit-Funktionen zurück: DNS-Prefetching, WebAuthn Related Origin Requests und WebTransport.
Die drei Funktionen „umgehen den konfigurierten Proxy und senden Datenverkehr direkt vom Gerät, wodurch das tatsächliche Netzwerk des Nutzers offengelegt wird“, schrieben die Forschenden in ihrem Bericht.
Die Forschenden erklärten, sie hätten das Problem anhand einer Proof-of-Concept-Website überprüft, die anzeigen kann, ob die tatsächliche IP-Adresse eines Nutzers offengelegt wird, während Private Relay aktiviert ist.
WebAuthn-Anfragen bergen das größte Datenschutzrisiko
Das besorgniserregendste Problem betrifft WebAuthn, die Technologie hinter Passkeys. Die Kryptografie der Passkeys selbst wird dadurch nicht kompromittiert.
Passkeys verbessern normalerweise die Sicherheit durch den Ersatz von Passwörtern durch kryptografische Zugangsdaten, die auf einem Gerät gespeichert werden. Die Forschenden stellten jedoch fest, dass einige WebAuthn-Anfragen außerhalb von Safari durch Apples Betriebssystemdienst für Zugangsdaten verarbeitet werden. Das bedeutet, dass diese Anfragen nicht über die geschützte Route von Private Relay laufen.
„Da der Abruf vom Betriebssystemdienst für Zugangsdaten und nicht von Safari ausgelöst wird, gelangt er nie in den von Private Relay verwendeten Proxy-Pfad. Der Zielserver sieht in jedem Fall die tatsächliche IP-Adresse des Geräts“, schrieben die Forschenden.
Laut den Ergebnissen muss sich ein Nutzer nicht unbedingt anmelden oder mit einer Passkey-Abfrage interagieren, damit eine Website die Anfrage auslöst. Eine Website, die dieses Verhalten ausnutzt, könnte möglicherweise die tatsächliche IP-Adresse eines Private-Relay-Nutzers erfassen.
Auch andere WebKit-Funktionen umgehen den Schutz
Die Forschenden identifizierten zwei weitere Wege, über die Informationen nach außen gelangen können. DNS-Prefetching, eine Browserfunktion zur Leistungssteigerung, die das Laden von Seiten durch die frühzeitige Auflösung von Domains beschleunigt, kann DNS-Anfragen über die normale Verbindung des Geräts statt über Private Relay senden und dadurch möglicherweise DNS-Aktivitäten und damit verbundene Netzwerkinformationen offenlegen.
WebTransport, eine neuere, auf HTTP/3 basierende Kommunikationstechnologie, kann direkte Verbindungen herstellen, die den konfigurierten Proxy umgehen und die IP-Adresse des Geräts offenlegen. Die Probleme könnten über Safari hinausreichen, da die meisten iOS-Browser WebKit verwenden, Apple jedoch qualifizierten Browsern in der Europäischen Union die Nutzung alternativer Engines erlaubt. Das bedeutet, dass auch Browser, die Apples Engine verwenden, betroffen sein könnten.
Ein ordnungsgemäß konfiguriertes geräteweites VPN sollte diese Anfragewege abdecken, da es einen größeren Datenverkehrsbereich schützt als Private Relay. Die Abdeckung hängt jedoch von den Routing- und DNS-Einstellungen des VPNs ab.
Datenschutzfunktion gerät erneut in den Fokus
Die Entdeckung verdeutlicht einen wesentlichen Unterschied zwischen Private Relay und einem vollständigen VPN. Apple hat Private Relay entwickelt, um den Datenverkehr beim Surfen in Safari zu schützen, nicht jede Verbindung, die von einem iPhone oder Mac hergestellt wird.
Apple beschreibt Private Relay als ein System, das verhindert, dass Netzwerkanbieter und Websites die Identität eines Nutzers ohne Weiteres mit seinen Surfaktivitäten verknüpfen können. Die Ergebnisse zeigen jedoch, dass Browserfunktionen, die außerhalb des normalen Webdatenverkehrs arbeiten, diesen Schutz abschwächen können.
Das Problem tritt zudem kurz nach einem weiteren Datenschutzproblem im Zusammenhang mit Apples Funktion „Hide My Email“ auf, von der Forschende sagten, dass sie unter bestimmten Bedingungen die tatsächlichen E-Mail-Adressen einiger Nutzer offengelegt habe.
Für Nutzer, die sich für eine stärkere Anonymität auf Private Relay verlassen, lautet die wichtigste Erkenntnis, dass Datenschutzwerkzeuge auf Browserebene Grenzen haben können. Funktionen, die den Komfort oder die Leistung verbessern sollen, können unerwartete Wege um diesen Schutz herum schaffen, wenn sie nicht in dasselbe Sicherheitsmodell integriert sind.
Apple teilte 404 Media mit, dass das Unternehmen den Bericht der Forschenden untersucht, aber noch keinen Zeitplan für eine Behebung bekannt gegeben hat.
Auch lesen: Apple hat kürzlich eineaktiv ausgenutzte Zero-Day-Schwachstellegepatcht, die mehrere Betriebssysteme betrifft.





